Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется
Критическая уязвимость CVE-2026-69836 не эксплуатируется в реальных атаках
В облачной платформе Microsoft Entra ID обнаружена критическая уязвимость CVE-2026-69836. Ей присвоена максимальная оценка опасности 10,0 по шкале CVSS. Уязвимость теоретически позволяет удалённо выполнять код в инфраструктуре сервиса. Проблема связана с небезопасной десериализацией недоверенных данных. Это даёт возможность обрабатывать вредоносные данные как программные объекты и выполнять код на сервере (RCE). Атака может проводиться по сети, без привилегий и без участия пользователя. Потенциальный ущерб затрагивает конфиденциальность, целостность и доступность данных.
Microsoft Entra ID управляет идентификацией и доступом
Microsoft Entra ID — это облачная платформа управления идентификацией и доступом. Она ранее называлась Azure Active Directory. Сервис интегрируется с другими облачными продуктами Microsoft, такими как Microsoft 365 и Azure. Уязвимость затрагивает пользователей, использующих облачные сервисы с интеграцией Entra ID. Пользователи локальной Active Directory, а также Windows и Office без подключения к Entra ID, не подвержены риску. Российские компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft. Локальные механизмы управления доступом (Active Directory) проблемой не затронуты.
Уязвимость CVE-2026-69836 устранена на стороне сервера
Уязвимость CVE-2026-69836 была устранена Microsoft в облачной инфраструктуре. Официального клиентского патча не существует, так как проблема находилась на стороне сервера. На практике не опубликовано ни одного рабочего эксплойта, индикаторов компрометации или подтверждённого PoC. Microsoft заявила, что уязвимость не была замечена в реальных атаках. Для российского корпоративного сектора вероятность реализации уязвимости крайне мала. Угроза для российских пользователей продуктов Microsoft практически отсутствует.
Проверьте логи на предмет подозрительной активности
Организациям, которые использовали Entra ID, рекомендуется провести проверку логов за последние 7 дней. Необходимо искать назначения привилегированных ролей, изменения политик доступа и инвентаризацию сервисных учётных записей. Участие в ежегодном форуме по информационной безопасности Дни глобальной информационной безопасности (Global Information Security Days: GIS DAYS) рекомендуется всем интересующимся актуальными решениями в области кибербезопасности. GIS DAYS 2026 состоится 30 сентября — 2 октября в Санкт-Петербурге и Москве.
Опубликовано в канале 28 августа, 16:33
Каждый материал сайта выходит в канале в тот же момент.
Источник: SecurityMedia